Hide My Email 據報可反查真 email:iCloud+ 用家而家要點做
Tech News

Hide My Email 據報可反查真 email:iCloud+ 用家而家要點做

圖片:via Engadget — https://www.engadget.com/2206382/apple-s-hide-my-email-may-not-be-hiding-anything/
TechLab 編輯部(譯)·

研究員話漏洞拖咗一年,高風險帳戶先換 email

先講重點

Hide My Email 本來係 iCloud+ 一個幾好用嘅懶人工具:每個網站畀一個 random alias,email 轉寄返你真 inbox,網店爆資料時對方唔應該直接攞到你真正 Apple Account email。問題係,404 Media 報道話研究員 Tyler Murphy 發現漏洞,可以由 Apple 生成嘅 alias 反查到用家真 email;Engadget 同 TechCrunch 7 月 1 日報道時都話已向 Apple 查詢,暫時未有回應。

iPhone 設定入面 Hide My Email 地址列表,可以睇到 alias 同轉寄地址

圖片:Apple Newsroom

麻煩唔止多幾封 spam

麻煩唔只係多幾封 spam。alias 本來係用嚟斷開你真 email 同唔同服務之間嘅線索,一反查到真 email,風險就高好多。研究員話 2025 年 6 月已經向 Apple 報告,404 Media 亦話用自己嘅 hidden address 驗證過;Murphy 仲話喺有限志願者測試入面,所有 Hide My Email 地址都成功反查。呢個測試樣本細,唔代表所有用家一定中招,但足夠提醒:唔好再將佢當成強匿名。漏洞做法冇公開,原因係報道指仍可利用,所以而家重點放喺風險管理,唔好估攻擊步驟。

Safari 註冊表格彈出 Hide My Email 介面,顯示由 iCloud+ 產生嘅 email alias

圖片:Apple Newsroom

private.icloud.com 令件事仲尷尬

Apple 6 月中已通知開發者,Sign in with Apple 同 iCloud+ Hide My Email 新地址會喺今年夏天統一去 private.icloud.com;舊嘅 icloud.com 同 privaterelay.appleid.com 會繼續轉寄。呢個改動本身未必同漏洞有關,不過都反映 alias 服務有個難位:要方便用、唔易俾網站封,又要真係藏得住真 email,唔係咁易平衡。

網店同會員 app 先分級處理

而家最實際係分級處理。一般 newsletter、抽獎、一次性 coupon 帳戶,可以暫時保留 alias,因為就算真 email 外洩,多數係 spam 風險;但同住址、電話、消費記錄、身份文件、醫療、保險、工作資料有關嘅服務,就值得改用一個獨立 email,唔好同 Apple Account 主 email 綁埋一齊。銀行同支付帳戶本來就唔應該靠 Hide My Email 扮匿名,應該用穩定、可復原、開咗 MFA 嘅 email。

唔好急住刪晒 alias

唔建議一炮過停用所有 Hide My Email 地址。好多網店同 app 會用嗰個 alias 做登入、收驗證碼、重設密碼;你停咗轉寄,反而可能鎖死自己。Apple 官方文件寫明,喺 iPhone 可以去 Settings > [你個名] > iCloud > Hide My Email 睇、停用同改 Forward To。做法係先登入重要帳戶,改咗 email 同確認新地址收得到信,再返去停用舊 alias。

下一步睇 Apple 點處理

Hide My Email 仍然係好方便嘅防 spam 工具,尤其係網購、會員 app、newsletter 呢啲場景;但今次報道提醒咗一件事:Apple 私隱功能好多時係減少暴露,未必等於真正匿名。下一步要睇 Apple 會唔會出 security update、漏洞點解拖咗一年、同 private.icloud.com 轉場會唔會畀網站直接封。用家而家先盤點高風險帳戶,暫時唔好恐慌式刪晒所有 alias。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook